Dlaczego samo hasło nie wystarcza

Hasła wyciekają z cudzych serwisów, są zgadywane automatycznie i wyłudzane przez fałszywe strony logowania. W małej organizacji dochodzi do tego jedno hasło znane kilku osobom i używane od lat. Drugi składnik zmienia rachunek: nawet jeśli ktoś pozna hasło, bez telefonu lub klucza nie zaloguje się na konto. Dlatego we wszystkich naszych materiałach uwierzytelnianie wieloskładnikowe na poczcie jest punktem pierwszym.

Metody 2FA — od najsłabszej do najmocniejszej

  1. Kod SMS. Najprostszy do włączenia i znacznie lepszy niż samo hasło, ale najsłabszy. Numer telefonu można przejąć (tzw. SIM swap), a kod da się wyłudzić na fałszywej stronie logowania. Traktuj SMS jako minimum, nie cel.
  2. Aplikacja uwierzytelniająca (kody jednorazowe TOTP, np. Google Authenticator, Microsoft Authenticator, Aegis). Kod generuje się na telefonie i nie przechodzi przez sieć komórkową. Dobry standard dla większości kont.
  3. Powiadomienie push z prośbą o potwierdzenie logowania. Wygodne, ale uważaj na tzw. zmęczenie powiadomieniami: nigdy nie zatwierdzaj logowania, którego sam nie rozpocząłeś.
  4. Passkey lub klucz sprzętowy (standard FIDO2, np. klucz USB/NFC). Najmocniejsza metoda, bo jest odporna na phishing: klucz nie zadziała na fałszywej stronie, nawet jeśli użytkownik da się na nią zwabić. Warto zacząć od kont administratorów.

Od których kont zacząć

Kolejność ma znaczenie, bo konta są ze sobą powiązane. Przejęta poczta pozwala zresetować hasła do wszystkiego innego.

  1. Poczta — skrzynki osób zarządzających i skrzynki wspólne (np. kontakt@).
  2. Bankowość i systemy płatności, w tym bramki płatności za darowizny.
  3. Domena i hosting — kto przejmie konto u rejestratora, przejmie stronę i pocztę.
  4. Panel strony internetowej — konta administratorów w systemie zarządzania treścią.
  5. Media społecznościowe i menedżer firmowy, przez który zarządzasz stronami i reklamami.
  6. Dysk w chmurze i narzędzia z danymi osobowymi: listy darczyńców, wolontariuszy, uczestników.

Jak wdrożyć 2FA w organizacji krok po kroku

  1. Spisz konta. Jedna tabela: usługa, kto ma dostęp, czy 2FA jest włączone. Zwykle wychodzi kilkanaście pozycji, o części z nich nikt nie pamiętał.
  2. Rozdziel konta współdzielone. Jeśli usługa na to pozwala, każda osoba powinna mieć własne konto. Tam, gdzie konto musi być wspólne, drugi składnik trzymaj w menedżerze haseł, do którego dostęp mają uprawnione osoby.
  3. Włącz 2FA i zapisz kody zapasowe. Kody zapasowe przechowuj poza telefonem — w menedżerze haseł albo wydrukowane w bezpiecznym miejscu. Bez nich utrata telefonu oznacza utratę dostępu do konta.
  4. Wymuś 2FA dla całej organizacji. Pakiety biurowe dla organizacji, takie jak Google Workspace czy Microsoft 365, pozwalają administratorowi wymagać drugiego składnika od wszystkich użytkowników, zamiast liczyć na to, że każdy włączy go sam.
  5. Dopisz 2FA do procedury odejścia. Gdy ktoś kończy współpracę, wyłączasz jego konto i usuwasz jego urządzenia z listy zaufanych.

Chcesz wiedzieć, co jeszcze sprawdzić?

2FA to pierwszy z punktów naszej 12-punktowej checklisty bezpieczeństwa strony. Organizacje pozarządowe i startupy mogą też skorzystać z bezpłatnej oceny cyberbezpieczeństwa — dziesięć pytań, około trzech minut.

Najczęstsze błędy

  • 2FA tylko na koncie jednej osoby, podczas gdy pozostali logują się samym hasłem.
  • Brak kodów zapasowych i blokada konta po wymianie telefonu.
  • Numer telefonu do SMS przypisany do byłego współpracownika.
  • Zatwierdzanie powiadomień push „z rozpędu”, bez sprawdzenia, kto się loguje.
  • Konto u rejestratora domeny bez 2FA, bo „tam nikt nie zagląda”.

A co z przepisami?

Dyrektywa NIS2, wdrożona w Polsce nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa, wymienia uwierzytelnianie wieloskładnikowe wśród środków zarządzania ryzykiem, które podmioty objęte przepisami powinny stosować tam, gdzie jest to uzasadnione. Większość fundacji i stowarzyszeń ustawie nie podlega — sprawdzisz to w naszym teście w pięciu pytaniach. Niezależnie od tego RODO wymaga odpowiednich zabezpieczeń danych osobowych, a 2FA to jeden z najtańszych sposobów, żeby je zapewnić.